Yelp ist der Standard-Hilfebrowser in GNOME-basierten Linux-Distributionen, einschließlich weit verbreiteter Systeme wie Ubuntu, Fedora und Debian. Er ist für die Darstellung von Hilfedokumentationen im Mallard-XML-Format verantwortlich und integriert sich über das URI-Schema ghelp:// nahtlos in die Desktop-Umgebung. Diese Integration ermöglicht es Anwendungen und Benutzern, Hilfethemen direkt über Protokolllinks zu öffnen. Yelp ist damit ein zentrales Dienstprogramm für den Zugriff auf Benutzerhandbücher und Dokumentationen.
Kürzlich wurde in Yelp eine Sicherheitslücke entdeckt, die es dem Unternehmen ermöglicht, speziell gestaltete Hilfedokumente auf unsichere Weise zu verarbeiten. Diese Schwachstelle mit der Bezeichnung CVE-2025-3155 kann ausgenutzt werden, um beliebige, in Hilfedateien eingebettete Skripte auszuführen. Dies kann dazu führen, dass vertrauliche Benutzerdaten an externe Systeme weitergegeben werden.
Übersicht über Sicherheitslücken
CVE-2025-3155 ist eine Sicherheitslücke in Yelp, dem GNOME-Hilfebrowser, die mit der Handhabung von Hilfedokumenten im Mallard-XML-Format zusammenhängt.
Ein Angreifer kann eine schädliche .page-Datei erstellen, die mithilfe von XInclude den Inhalt beliebiger lokaler Dateien – wie z. B. /etc/passwd oder private SSH-Schlüssel – direkt in den angezeigten Hilfeinhalt einbettet. Öffnet der Nutzer diese Datei in Yelp, wird die referenzierte Datei gelesen und innerhalb der Benutzeroberfläche gerendert, was zur Offenlegung lokaler Dateien führt.
Ein Angreifer kann auch SVG-Elemente mit JavaScript in die manipulierte Hilfedatei einbetten. Bei der Verarbeitung durch Yelp können diese Skripte im Rahmen des Rendering-Prozesses ausgeführt werden, wodurch die Exfiltration des enthaltenen Dateiinhalts auf einen externen Server ermöglicht wird. Die Sicherheitslücke betrifft Yelp-Versionen bis 42.1 und wurde für GNOME-basierte Distributionen wie Ubuntu 22.04 bestätigt.
Angriffsablauf
Die Ausnutzung von CVE-2025-3155 beinhaltet die Übermittlung einer bösartigen Mallard-Hilfedatei (.page) an das Opfer und die Ausnutzung des Verhaltens von Yelp, um auf sensible lokale Dateien zuzugreifen und diese möglicherweise zu veröffentlichen. Der Prozess lässt sich in die folgenden Schritte unterteilen:
Erstellen und Hosten der schädlichen Datei
Der Angreifer erstellt eine schädliche .page-Datei mit einer XInclude-Direktive zum Verweisen auf vertrauliche lokale Dateien und bettet SVG-basiertes JavaScript zur Exfiltration ein. Diese Datei wird dann auf einer Webseite unter der Kontrolle des Angreifers gehostet.
Platzieren der Datei auf dem System des Opfers
Durch Social Engineering oder eine Drive-by-Download-Technik liefert der Angreifer die manipulierte Datei in ein vom Benutzer beschreibbares Verzeichnis auf dem System des Opfers.
Yelp über das ghelp-URI-Schema auslösen
Der Angreifer leitet das Opfer zu einem manipulierten ghelp://-Link weiter, der auf die zuvor heruntergeladene schädliche Seitendatei verweist. Beim Zugriff öffnet Yelp die Datei zur Verarbeitung.
Yelp verarbeitet und exfiltriert Inhalte
Wenn Yelp die Seitendatei öffnet, verarbeitet es die XInclude-Direktive und liest Inhalte aus den angegebenen lokalen Dateien. In einem Angriffsszenario, in dem die Datei eingebettetes SVG-Skript enthält, können die extrahierten Daten auf einen vom Angreifer kontrollierten Server exfiltriert werden.

Konsequenzen für die reale Welt
CVE-2025-3155 weist auf eine erhebliche Schwachstelle in der Verarbeitung lokaler Hilfeinhalte durch benutzerorientierte Anwendungen wie Yelp hin. Diese Schwachstelle könnte es Angreifern ermöglichen, sensible Benutzerdateien wie private SSH-Schlüssel oder Passwortspeicher zu exfiltrieren. In Zielumgebungen wie dem Gastgewerbe, der Unterhaltungsbranche oder auf Linux-Arbeitsplätzen in Unternehmen könnte die Ausnutzung dieser Schwachstelle folgende Folgen haben:
- Führen zu unbefugtem Zugriff auf vertrauliche Dateien und Anmeldeinformationen.
- Dient als Ausgangspunkt im Frühstadium für seitliche Bewegungen in umfassenderen Angriffskampagnen.
- Erleichtert die Bereitstellung von Hintertüren oder Datendiebstahl-Malware.
- Gehen Sie größeren Cyberangriffen durch hochentwickelte Bedrohungsakteure zuvor oder unterstützen Sie diese.
Aktuelle Berichte über Cyberbedrohungen deuten darauf hin, dass diese Schwachstelle bereits von Bedrohungsgruppen in bestimmten Branchen ausgenutzt wurde.
Gegenmaßnahmen für CVE-2025-3155
Um Linux-Systeme und -Benutzer vor der Ausnutzung dieser Sicherheitslücke zu schützen, werden die folgenden Gegenmaßnahmen dringend empfohlen:
Aktualisieren Sie Yelp umgehend: Stellen Sie sicher, dass Yelp auf Version 42.2 oder höher aktualisiert wird, da die Sicherheitslücke dort behoben ist.
Beschränken Sie die Verwendung von ghelp://-URIs: Vermeiden Sie das Öffnen von Hilfedateien aus nicht vertrauenswürdigen Quellen oder über Links. Erwägen Sie, die Verfügbarkeit von ghelp://-Handlern durch URI-Sandboxing oder die Durchsetzung von Richtlinien einzuschränken.
Dateizugriffsrechte verstärken: Leseberechtigungen für sensible Dateien wie ~/.ssh/id_rsa und andere vertrauliche Dateien einschränken. Benutzerberechtigungen regelmäßig überprüfen und nach Möglichkeit verschlüsselte Schlüsselspeicherung verwenden.
Yelp-Verhalten überwachen : Obwohl die Überwachung keine primäre Schutzmaßnahme darstellt, können Sicherheitsteams die Yelp-Nutzung auf Anzeichen einer möglichen Ausnutzung überprüfen. Ungewöhnliche Muster – wie der Zugriff von Yelp auf sensible Dateien oder das Herstellen von Netzwerkverbindungen – können auf einen versuchten Missbrauch der Sicherheitslücke hindeuten. Dies sollte als Teil einer umfassenderen Endpunktüberwachung und nicht als eigenständige Verteidigungsmaßnahme eingesetzt werden.
Endbenutzer schulen: Informieren Sie Benutzer über die Risiken beim Öffnen von Hilfedateien aus unbekannten Quellen und weisen Sie sie auf gefälschte Supportdokumentation hin. Führen Sie Sensibilisierungskampagnen durch, die .page-Dateien als potenziell schädlich kennzeichnen.
Durch die Kombination von Patch-Management mit proaktiver Überwachung und Benutzerschulung können Unternehmen die Risiken von CVE-2025-3155 mindern und verhindern, dass die Schwachstelle als Sprungbrett für größere Angriffsketten genutzt wird.
Fazit
CVE-2025-3155 zeigt, wie Funktionen, die für die lokale Dokumentationswiedergabe vorgesehen sind, zu einem Vektor für unbeabsichtigte Datenfreigabe werden können. Durch die Ausnutzung von Funktionen wie XInclude und URI-basiertem Aufruf kann ein Angreifer eine Angriffskette mit geringer Interaktion erstellen, die sensible Dateien offenlegen und ohne ausdrückliche Zustimmung des Benutzers exfiltrieren kann. Dieser Fall unterstreicht die Bedeutung einer strikten Inhaltsverwaltung in lokalen Anwendungen und unterstreicht die Notwendigkeit zeitnaher Updates und der Wachsamkeit der Benutzer gegenüber unbekannten Dateitypen und protokollgesteuerten Links.
Referenzen: (Die Referenzliste bleibt in der wissenschaftlichen Zitierweise erhalten)
(CVE-2025-3155) Beliebige Datei wird durch Missbrauch des Ghelp-Schemas gelesen
Autoren:
Vinay Kumar
Adrip Mukherjee



